GitHub把微软的73个仓库给禁了,因为据说有个黑客用一个月前偷来的登录信息闯进去,塞了个信息窃取程序。
这消息是安全公司Cloudsmith和社区运营的恶意软件分析网站OpenSourceMalware证实的,他们说2026年5月中旬,有人(很可能是TeamPCP)拿偷来的微软GitHub Actions密钥,发布了恶意的PyPI包。虽然这些包很快就被平台下架了,但微软好像一直没换过这次攻击里用到的密钥。
现在,看起来同一威胁行为者使用了相同的凭据攻破了新增的73个代码仓库,涵盖四个GitHub组织:Azure、Azure-Samples、microsoft和MicrosoftDocs。其中Azure组织首当其冲,丢失了49个代码仓库,基本上涵盖了Functions团队推出的所有东西。
严重后果
关键区别在于,这次传的不是Mini Shai-Hulud蠕虫,而是Miasma蠕虫,这是TeamPCP把Mini Shai-Hulud开源后冒出来的一个变种。
研究人员表示,实际造成的影响相当大,因为有些库是跑在别人家的流水线里的。例如,凡是引用了 Azure/functions-action@v1 的工作流,全都解析不了了。
微软发言人本·霍普对TechCrunch表示,公司“在调查潜在恶意内容的过程中,暂时下架了一些代码库。”
“经过审查,部分仓库已恢复,但其他仓库可能还得再离线一阵子,因为工作还没完,”霍普补充道。“作为调查的一部分,我们已经通知了少数几个可能从出问题的仓库里拉过内容的客户。我们将继续调查,要是再查出啥需要客户动手处理的事儿,会直接通过我们常用的客服渠道联系您们。”
微软也说不清这事儿影响了多少客户,但可以想见,受影响的人少说也有几万,甚至更多。
热门跟贴